
Una raccolta di server deliberatamente vulnerabili per imparare i server MCP di Pentesting.
Questo repository contiene implementazioni volutamente vulnerabili di server Model Context Protocol (MCP) (sia locali che remoti). Ogni server risiede nella propria cartella e include un README.md dedicato con tutti i dettagli su cosa fa, come eseguirlo e come dimostrare/attaccare la vulnerabilità.
Non eseguire nulla di tutto ciò al di fuori di un ambiente di laboratorio controllato.
claude_config.json pensato per essere integrato nella configurazione MCP di Claude Desktop.Filesystem Workspace Actions (path traversal + code exec): Strumenti per leggere/scrivere/elencare una “workspace” oltre all'esecuzione di Python; vulnerabili a un'ingenua concatenazione dei percorsi e all'esecuzione di codice senza sandbox.
Indirect Prompt Injection (stdio locale): Recupero/ricerca di documenti che restituisce i documenti testualmente, incluse le istruzioni nascoste incorporate.
Indirect Prompt Injection (MCP remoto su HTTP+SSE): Server MCP accessibile in rete (HTTP + SSE) che restituisce documenti non attendibili alla lettera; rappresenta il rischio di connettersi a endpoint MCP remoti non attendibili.
Esecuzione di codice malevolo (RCE basata su eval): strumento “Citazione del giorno” con una funzione di formattazione non sicura che esegue eval() su JavaScript controllato dall'attaccante.
Appsecco è un'azienda di cybersecurity specializzata in test di sicurezza dei prodotti, penetration testing e valutazioni della sicurezza. Hackeriamo prodotti SaaS, agenti AI, server MCP e infrastrutture cloud/K8s come farebbero gli attaccanti, concentrandoci su risultati pragmatici e ad alto segnale per i sistemi reali.
Questo repository di laboratorio esiste per supportare la ricerca sulla sicurezza e la formazione pratica dei pentester, nel loro percorso per diventare AI Red Teamer, sulle vulnerabilità dei server MCP e sui rischi legati all'integrazione di strumenti e contenuti non attendibili nei flussi di lavoro degli agenti AI.
https://appsecco.com[email protected]https://linkedin.com/company/appseccoVedi LICENSE.
Strumenti malevoli (iniezione di istruzioni / output di strumenti fabbricato): Sembra restituire dati di stato, ma inietta istruzioni fuorvianti e può fabbricare incidenti dall'aspetto plausibile.
Namespace Typosquatting (twittter-mcp): Dimostra problemi di supply chain/fiducia tramite un nome di server simile che può essere scambiato per un pacchetto legittimo.
Pacchetti obsoleti (rischio per la supply chain): Strumenti di ispezione di sola lettura del sistema/filesystem il cui scopo principale è dimostrare il rischio derivante da dipendenze obsolete/deprecate/vulnerabili.
Esposizione di segreti e PII: strumenti “Utilities” (IP/meteo/news) ma con valori sensibili incorporati nel codice sorgente e perdita di dati tramite i log.
Wikipedia (remoto, Streamable HTTP): ricerca/recupero di Wikipedia via HTTP; restituisce contenuti pubblici non attendibili senza sanitizzazione o separazione istruzioni/dati (rischio di prompt injection da contenuto remoto).